Ressourcer
Simulator Journal Ordliste Udvidelser Tillid Driftsstatus KontaktSkift sprog
Tyve korte og faktuelle definitioner til brug for CISO'er, DPO'er og compliance-ansvarlige. Hver post henviser til sin officielle kilde: IETF RFC, NIST SP, ANSSI-anbefaling, CNIL-retningslinjer, EU-Domstolens dom. Det ordforråd, der bruges på ARDNTECH-siderne, er afstemt hermed, uden intern jargon.
Klik på et begreb for at gå til dets definition. Hvert anker er en stabil URL: du kan dele den direkte i en rapport eller en intern e-mail.
PASSI er en kvalifikation udstedt af ANSSI (det franske nationale agentur for informationssystemers sikkerhed) til udbydere, der er bemyndiget til at udføre sikkerhedsaudits på vegne af franske myndigheder og kritiske operatører. Kvalifikationen dækker fem auditomfang: arkitektur, konfiguration, kildekode, penetrationstest og organisatorisk/fysisk. Den er beskrevet i PASSI-kravreferencerammen udgivet af ANSSI, som opdateres periodisk.
For en offentlig indkøber eller en OIV er det at kræve en PASSI-audit på den valgte løsning en almindelig due diligence-foranstaltning. Den officielle liste over kvalificerede udbydere er offentliggjort på ANSSI's websted på adressen cyber.gouv.fr.
SecNumCloud er den franske referencekvalifikation for suveræne cloud computing-udbydere. Referencerammen kræver uafhængighed af ikke-europæisk ret (navnlig CLOUD Act og FISA Section 702), fysisk placering af data og operationer på Den Europæiske Unions område, samt forstærkede tekniske foranstaltninger inden for kryptering, audit og driftskontinuitet.
Referencerammen SecNumCloud 3.2 er udgivet af ANSSI. Dens kvalifikation er obligatorisk for hosting af følsomme statsdata i henhold til den generelle sikkerhedsreferenceramme. ARDNTECH udvælger sine hosting-underleverandører blandt aktører, der er afstemt med denne referenceramme.
HMAC er en mekanisme til beregning af en meddelelsesautentificeringskode ud fra en kryptografisk hashfunktion og en hemmelig nøgle, defineret i RFC 2104 (IETF, 1997). Dens variant HMAC-SHA-256 bruger SHA-256-funktionen normaliseret af NIST i FIPS 180-4 og leverer en MAC på 256 bit. I praksis bruges HMAC-SHA-256 til at garantere en meddelelses integritet og autenticitet uden at afsløre nøglen.
Kædning af HMAC (hvor en hændelses HMAC inkluderer den foregåendes HMAC) opbygger en uforanderlig audit chain: enhver tilbagevirkende ændring af en hændelse bryder kæden og bliver påviselig. ARDNTECH bruger kædet HMAC-SHA-256 til sin audit-log, som kan verificeres med en offentlig CLI-kommando.
Argon2 er nøgleafledningsalgoritmen, der vandt Password Hashing Competition (2015), normaliseret i RFC 9106 (IETF, 2021). Argon2id, dens hybride variant, kombinerer Argon2i's modstand mod sidekanalangreb og Argon2d's modstand mod tid-hukommelse-kompromisangreb. Den tager tre parametre: hukommelsesomkostning, tidsomkostning og parallelisme.
RFC 9106 anbefaler til interaktiv brug en hukommelsesomkostning på mindst 64 MiB, 3 iterationer og 1 parallelismebane. Til serverbrug med højere intensitet anbefaler den 256 MiB eller mere. ARDNTECH implementerer Argon2id med 256 MiB hukommelse, i overensstemmelse med anbefalingerne i RFC 9106.
En arkitektur betegnes som zero-knowledge, når serveren ved kryptografisk konstruktion ikke råder over noget teknisk middel til at læse brugerdata i klartekst. Kryptering og dekryptering foregår fuldstændigt på klientsiden med en nøgle afledt af brugerens adgangsfrase, som aldrig overføres til serveren.
Den driftsmæssige konsekvens er, at en angriber, der kompromitterer serveren (eller udgiveren selv, tvunget af en lovlig anmodning), kun har adgang til krypterede blobs, der er ubrugelige uden indehaverens nøgle. Modstykket er udgiverens umulighed i at gendanne et glemt password: nulstillingsmekanismen ødelægger nødvendigvis den tidligere boks.
OpenPGP er den åbne standard for kryptering og signering af meddelelser, afledt af værktøjet Pretty Good Privacy. Dens nuværende specifikation er RFC 9580 (IETF, juli 2024), som erstatter RFC 4880. OpenPGP kombinerer symmetrisk kryptering af indhold (AES-256-GCM, ChaCha20-Poly1305) og asymmetrisk til nøgleudveksling (RSA, X25519, Ed25519).
I en B2B-boks gør OpenPGP det muligt at kryptere en hemmelighed til flere modtagere uden central genkodning: hver bruger råder over sit eget nøglepar, og deling består i at genkode session-nøglen til den nye modtagers offentlige nøgle. ARDNTECH bruger OpenPGP RFC 9580 på klientsiden til deling af hemmeligheder mellem brugere i samme organisation.
X25519 er en Diffie-Hellman-nøgleudvekslingsalgoritme på kurven Curve25519, defineret i RFC 7748 (IETF, 2016). Ed25519 er den tilknyttede signaturalgoritme, defineret i RFC 8032. Disse algoritmer, designet af Daniel J. Bernstein og hans team, tilbyder et sikkerhedsniveau svarende til en RSA-nøgle på 3072 bit med et langt lavere hukommelses- og CPU-aftryk.
Deres udbredelse er nu omfattende: TLS 1.3, SSH, Signal, WireGuard og OpenPGP siden RFC 9580. Edwards-kurverne undgår de almindelige implementeringsfaldgruber ved historiske NIST-kurver (P-256, P-384) ved at gøre sidekanalangreb sværere at gennemføre.
AES-256-GCM er parret Advanced Encryption Standard i Galois/Counter Mode, med en nøgle på 256 bit. GCM-tilstanden er normaliseret af NIST i NIST SP 800-38D og leverer både fortrolighed (ved kryptering i tæller-tilstand) og autentificering (ved en MAC udledt af en multiplikation i GF(2¹²⁸)).
Dens brede udbredelse forklares ved dens hardwareydelse (AES-NI- og CLMUL-instruktioner i x86_64- og ARMv8-processorer) og dens dokumenterede modstandsdygtighed. Den forbliver følsom over for genbrug af IV, som skal være tilfældig eller strengt sekventiel. AES-256-GCM er standard-symmetrisk primitiv i OpenPGP RFC 9580 og TLS 1.3.
Clarifying Lawful Overseas Use of Data Act er en amerikansk føderal lov vedtaget den 23. marts 2018. Den giver amerikanske myndigheder ret til at kræve, at en operatør underlagt amerikansk ret udleverer brugerdata, uanset deres fysiske lagringsplacering. Den fulde tekst er offentliggjort på congress.gov.
Et amerikansk selskab, eller det europæiske datterselskab af et amerikansk selskab, forbliver underlagt CLOUD Act, selv hvis dets servere er fysisk placeret i Unionen. Det er dette strukturelle kriterium, der adskiller en reelt suveræn udgiver fra en udgiver, hvis moderselskab er underlagt amerikansk ret.
Foreign Intelligence Surveillance Act, i sin Section 702 tilføjet i 2008, giver amerikanske agenturer (NSA, FBI) ret til at indsamle elektronisk efterretning om ikke-amerikanske personer beliggende uden for USA's territorium, med obligatorisk samarbejde fra amerikanske udbydere af elektronisk kommunikation.
EU-Domstolen fastslog i 2020 (Schrems II-dommen), at denne ordning, uden en effektiv klagemekanisme for de personer, der er målrettet i EU, er uforenelig med de grundlæggende garantier i EU-retten. Det er en af de tilbagevendende grunde til, at europæiske CISO'er fravælger operatører underlagt amerikansk ret.
Dommen Data Protection Commissioner mod Facebook Ireland og Maximilian Schrems, afsagt den 16. juli 2020 af Den Europæiske Unions Domstol, annullerede tilstrækkelighedsafgørelsen Privacy Shield, som regulerede overførsler af personoplysninger mellem EU og USA.
Siden Schrems II skal enhver overførsel til et tredjeland baseret på standardkontraktbestemmelser forudgås af en overførselskonsekvensvurdering (Transfer Impact Assessment), der dokumenterer fraværet af risiko for udenlandsk overvågning. For DPO'er undgår valget af en strengt europæisk udgiver denne procedure og den tilknyttede regulatoriske risiko.
Artikel 28 i forordning (EU) 2016/679 regulerer forholdet mellem den dataansvarlige og databehandleren. Den pålægger indgåelse af en skriftlig kontrakt, der fastsætter behandlingens genstand og varighed, dens karakter og formål, datatypen og kategorierne af berørte personer samt den dataansvarliges forpligtelser og rettigheder.
I praksis er enhver SaaS-udgiver databehandler i henhold til art. 28, så snart den behandler personoplysninger på vegne af sine kunder. ARDNTECH leverer en standardiseret DPA (Data Processing Agreement) inkluderet i Business-planen og som kan forhandles i Enterprise.
Artikel 32 i forordning (EU) 2016/679 pålægger den dataansvarlige og databehandleren at gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er tilpasset risikoen. De udtrykkeligt nævnte foranstaltninger omfatter kryptering af data, evnen til at sikre systemernes fortrolighed, integritet, tilgængelighed og robusthed.
Vurderingen af foranstaltningernes hensigtsmæssighed skal tage hensyn til det aktuelle tekniske niveau, gennemførelsesomkostningerne samt behandlingens karakter, omfang og formål. For en B2B-boks til hemmeligheder opfylder E2EE-kryptering med nyere algoritmer (AES-256-GCM, Argon2id RFC 9106) typisk dette krav.
En DPA (Data Processing Agreement), eller databehandleraftale, er den kontrakt, der pålægges af GDPR's artikel 28 mellem en dataansvarlig og dennes databehandler. Den præciserer behandlingens formål, kategorierne af berørte data, opbevaringsperioden, de anvendte sikkerhedsforanstaltninger og betingelserne for efterfølgende underdatabehandling.
For en B2B-indkøber underlagt GDPR er det at kræve en underskrevet DPA før enhver udrulning af et SaaS-værktøj, der behandler personoplysninger, en lovpligt, ikke en mulighed. ARDNTECH leverer en standardiseret DPA inkluderet i Business-planen og en forhandlet DPA i Enterprise.
Databeskyttelsesrådgiveren (DPO) er den funktion, der er oprettet ved GDPR's artikel 37. Udnævnelsen er obligatorisk for offentlige myndigheder og organer, organer hvis hovedaktivitet kræver regelmæssig og systematisk overvågning af personer i stor skala, og organer der i stor skala behandler særlige kategorier af data (sundhed, biometriske data osv.).
DPO'en rådgiver om GDPR-overholdelse, overvåger konsekvensanalyser (DPIA), samarbejder med CNIL og fungerer som kontaktpunkt for de registrerede. Inden for rammerne af en vurdering af en boks til hemmeligheder validerer DPO'en navnlig DPA'en og analysen af overførsel uden for EU, hvis relevant.
Direktiv (EU) 2022/2555, kaldet NIS2 (Network and Information Security), erstatter NIS-direktivet fra 2016 og udvider markant kredsen af operatører, der er underlagt cybersikkerhedsforpligtelser. Det dækker nu væsentlige og vigtige enheder i udvidede sektorer (energi, transport, sundhed, digital infrastruktur, administrerede tjenester osv.).
NIS2 pålægger risikostyringsforanstaltninger, anmeldelse af hændelser inden for 24 timer (indledende varsel) og 72 timer (fuld rapport) samt forpligtelser vedrørende forsyningskædens sikkerhed. Dets gennemførelse i fransk ret er i gang. For OIV'er og OSE'er forstærker NIS2 de krav, der eksisterede under LPM og NIS1.
En operatør af vital betydning (OIV) er en offentlig eller privat organisation, hvis aktivitet anses for uundværlig for den franske nations korrekte funktion, fortroligt udpeget ved bekendtgørelse fra premierministeren. OIV'er er underlagt bestemmelserne i loven om militær programmering (LPM) inden for cybersikkerhed.
OIV'ers forpligtelser omfatter angivelse af kritiske informationssystemer (SIC) til ANSSI, overholdelse af sikkerhedsregler defineret ved sektorbekendtgørelse og anmeldelse af sikkerhedshændelser. For en SaaS-udgiver indebærer det at kunne refereres af en OIV at opfylde kvalifikationskrav (SecNumCloud) og at svare på PASSI-audits.
TOTP (Time-based One-Time Password) er en algoritme til generering af engangsadgangskoder baseret på det aktuelle klokkeslæt, defineret i RFC 6238 (IETF, 2011). Den kombinerer en delt hemmelighed (TOTP seed) og en tidstæller (30-sekunders intervaller som standard) via HMAC-SHA-1-funktionen for at producere en 6-cifret numerisk kode.
TOTP er den mest udbredte to-faktor-mekanisme i virksomhedsapplikationer. Den understøttes af alle standard-autentificeringsapplikationer (Google Authenticator, Aegis osv.) og af ARDNTECH. RFC 6238 kan læses offentligt på tools.ietf.org.
WebAuthn (Web Authentication API) er en W3C-standard, der gør det muligt for webapplikationer at autentificere en bruger ved hjælp af en FIDO2-autentificator (hardwarenøgle, fingeraftryk, ansigtsgenkendelse). Specifikationen er offentliggjort på w3.org/TR/webauthn-3/ . Passkeys er en forbrugerimplementering af WebAuthn, hvor nøgleparret synkroniseres mellem enheder via en nøglemanager (iCloud Keychain, Google Password Manager).
Set fra et sikkerhedssynspunkt modstår WebAuthn nativt phishing (nøglen er bundet til domænets oprindelse) og replay-angreb. For en B2B-boks til hemmeligheder fjerner aktivering af WebAuthn til oplåsning den hyppigste kompromitteringsvektor i virksomheder: tyveri af masteradgangskoden ved phishing. ARDNTECH understøtter WebAuthn / Passkeys på alle planer.
GNU Affero General Public License version 3 (AGPL-3.0) er en fri software-licens udgivet af Free Software Foundation. Den kræver, at enhver netværksudrulning af software dækket af denne licens stiller den tilsvarende kildekode til rådighed for de brugere, der tilgår den, herunder via en webtjeneste.
For ARDNTECH betyder udgivelse under AGPL-3.0, at enhver organisation, der udruller en modificeret ARDNTECH-instans, skal offentliggøre sine ændringer. Det er en strukturel garanti for kunderne: hvis ARDNTECH ophørte med at eksistere, ville koden forblive tilgængelig og vedligeholdelig af fællesskabet. Audit af den kryptografiske kode er mulig for enhver CISO eller PASSI-revisor uden særlig adgang.
Hvert begreb i denne ordliste svarer til en arkitekturbeslutning eller en kontraktlig garanti dokumenteret i produktet. Udforsk de tekniske sider eller kom direkte i gang.